امنیت و حریم خصوصی اطلاعات در سیستم‌های هوش مصنوعی

راهنمای عملی امنیت داده، حریم خصوصی، کنترل دسترسی، مقابله با Prompt Injection و ارزیابی ریسک سیستم‌های AI.

نویسنده: Tahere Chegini8 دقیقه مطالعه
هسته هوش مصنوعی در شبکه‌ای امن از داده و کنترل‌های دسترسی
حفاظت چندلایه از داده، مدل، اتصال‌ها و عملیات سیستم هوشمند — امین فرانگر هوشمند

امنیت و حریم خصوصی در سیستم‌های هوش مصنوعی فقط با رمزنگاری یا مخفی‌کردن Prompt حل نمی‌شود. داده از لحظه جمع‌آوری تا آموزش، بازیابی، تولید خروجی، ثبت لاگ و حذف در چند نقطه جابه‌جا می‌شود. هر اتصال به فایل، پایگاه داده، ابزار سازمانی یا سرویس مدل می‌تواند سطح دسترسی و مسیر تازه‌ای برای نشت اطلاعات ایجاد کند.

راه درست، شناخت چرخه کامل داده و اعمال کنترل متناسب با ریسک است: چه داده‌ای واقعاً لازم است، چه کسی باید به آن دسترسی داشته باشد، مدل چه عملی می‌تواند انجام دهد و اگر خروجی اشتباه یا مخرب بود چه اتفاقی می‌افتد؟ این مقاله تهدیدهای اصلی، تفاوت امنیت با حریم خصوصی و یک چک‌لیست اجرایی برای طراحی، خرید و استقرار سامانه‌های AI را توضیح می‌دهد. توصیه‌ها عمومی‌اند و جای ارزیابی حقوقی متناسب با کشور و صنعت را نمی‌گیرند.

اصل پایه: داده حساس را فقط به این امید که «مدل آن را نمایش نمی‌دهد» در اختیار سامانه نگذارید. محرمانگی باید با حداقل‌سازی داده، کنترل دسترسی، جداسازی، قرارداد، تست و مانیتورینگ برقرار شود.

امنیت اطلاعات و حریم خصوصی چه تفاوتی دارند؟

امنیت اطلاعات بر محرمانگی، صحت و دسترس‌پذیری سیستم و داده تمرکز دارد. حریم خصوصی می‌پرسد داده مربوط به افراد چرا جمع‌آوری می‌شود، چگونه استفاده می‌شود، چه کسی درباره آن تصمیم می‌گیرد و پردازش چه پیامدی برای فرد دارد. یک سامانه ممکن است از نظر فنی امن باشد، اما داده‌ای بیش از نیاز جمع کند یا آن را برای هدفی متفاوت به کار ببرد.

موضوعپرسش امنیتیپرسش حریم خصوصی
جمع‌آوریداده از مسیر امن وارد می‌شود؟آیا این داده برای هدف ضروری است؟
دسترسیهویت و مجوز کاربر کنترل می‌شود؟چه اشخاصی باید داده فرد را ببینند؟
نگهدارینسخه‌های ذخیره‌شده محافظت شده‌اند؟تا چه زمانی نگهداری توجیه دارد؟
خروجیآیا مهاجم می‌تواند داده استخراج کند؟آیا خروجی اطلاعات فردی را افشا یا استنباط می‌کند؟

چرخه داده در یک سیستم هوش مصنوعی را ترسیم کنید

پیش از انتخاب کنترل، Data Flow را رسم کنید. ورودی ممکن است از فرم کاربر، CRM، فایل، سنسور یا وب بیاید. داده سپس وارد لایه پاک‌سازی، پایگاه برداری، Prompt، مدل بیرونی، ابزار متصل و لاگ می‌شود. پاسخ نیز ممکن است در رابط کاربر، گزارش یا سیستم عملیاتی ذخیره شود.

برای هر مرحله، نوع داده، مالک، محل ذخیره، کشور پردازش، دریافت‌کننده، دوره نگهداری و روش حذف را ثبت کنید. NIST Privacy Framework بر Inventory و Mapping پردازش داده تأکید می‌کند؛ بدون این نقشه، سازمان معمولاً نسخه‌های پنهان داده را در Cache، Backup، Log یا محیط آزمایش فراموش می‌کند.

اگر نمی‌دانید داده در کجا وارد، کپی، پردازش و حذف می‌شود، نمی‌توانید ادعا کنید که آن را ایمن یا خصوصی نگه داشته‌اید.

مهم‌ترین تهدیدهای امنیتی در سامانه‌های AI

Prompt Injection مستقیم و غیرمستقیم

مهاجم می‌تواند در پیام کاربر یا محتوای بیرونی مانند صفحه وب و سند، دستوری قرار دهد که رفتار مدل را منحرف کند. این خطر زمانی جدی‌تر می‌شود که مدل به ایمیل، فایل، پایگاه داده یا ابزار اجرایی دسترسی دارد. جداکردن متن دستور از داده به‌تنهایی دفاع کامل نیست.

کنترل پیشنهادی: ورودی بیرونی را غیرقابل اعتماد فرض کنید، مجوز ابزار را خارج از مدل اعمال کنید، اقدامات حساس را تأیید انسانی کنید و خروجی را پیش از اجرای downstream اعتبارسنجی کنید.

افشای اطلاعات حساس

داده می‌تواند در Prompt، Context، فایل آپلودشده، تاریخچه گفتگو، Log یا خروجی ظاهر شود. همچنین جست‌وجوی معنایی ضعیف ممکن است سند واحد دیگری را به کاربر اشتباه نشان دهد.

کنترل پیشنهادی: داده را پیش از ارسال طبقه‌بندی و در صورت امکان Mask کنید. دسترسی Retrieval باید با هویت کاربر فیلتر شود و نتیجه بازیابی پیش از ورود به مدل دوباره کنترل شود.

اختیار بیش از حد Agent

Agentی که هم می‌خواند، هم تصمیم می‌گیرد و هم عملیات برگشت‌ناپذیر انجام می‌دهد، دامنه خطا را افزایش می‌دهد. محدودیت متنی در System Prompt جای Authorization واقعی را نمی‌گیرد.

کنترل پیشنهادی: Least Privilege، مجوز کوتاه‌مدت، Allowlist ابزار، سقف مبلغ یا تعداد عملیات، محیط Sandbox و تأیید انسان را اعمال کنید.

پردازش ناامن خروجی

خروجی مدل داده غیرقابل اعتماد است. اگر بدون Escape در HTML نمایش داده شود یا مستقیماً به Shell، SQL یا API منتقل شود، می‌تواند آسیب‌پذیری نرم‌افزاری ایجاد کند.

کنترل پیشنهادی: خروجی را با Schema محدود، Parse، اعتبارسنجی و Encode کنید. مدل نباید کنترل امنیتی نهایی باشد.

مسموم‌سازی داده و زنجیره تأمین

Dataset، مدل، کتابخانه، Plugin، فایل بازیابی یا داده بازخورد ممکن است دست‌کاری شود. اعتماد کور به مدل و Component شخص ثالث، ریسک رفتار مخفی، ضعف امنیتی یا تغییر ناگهانی را بالا می‌برد.

کنترل پیشنهادی: منبع و نسخه دارایی‌ها، Hash، مجوز، تغییرات و ارزیابی تأمین‌کننده را ثبت کنید. داده بازخورد پیش از ورود به چرخه بهبود بررسی شود.

معماری سه‌بعدی لایه‌های امنیت داده، مدل، دسترسی و مانیتورینگ هوش مصنوعی
امنیت AI از چند لایه مستقل تشکیل می‌شود؛ شکست یک لایه نباید مستقیماً به داده یا عملیات حساس برسد.

هشت کنترل ضروری برای حفاظت از داده

  1. Data Minimization: فقط داده لازم برای هدف مشخص را دریافت و نگهداری کنید.
  2. طبقه‌بندی: عمومی، داخلی، محرمانه و داده شخصی را از هم جدا کنید.
  3. کنترل دسترسی: RBAC یا ABAC، احراز هویت قوی و بازبینی دوره‌ای مجوزها را اجرا کنید.
  4. رمزنگاری: داده در انتقال و حالت ذخیره‌شده محافظت شود و کلیدها جداگانه مدیریت شوند.
  5. تفکیک محیط: داده واقعی را بدون ضرورت وارد Development و Test نکنید.
  6. ثبت رویداد امن: عملیات مهم را لاگ کنید، اما Secret و داده شخصی را وارد لاگ نکنید.
  7. Retention و حذف: زمان نگهداری و روش حذف از Cache، Index، Backup و Vendor را مشخص کنید.
  8. پاسخ به رخداد: تشخیص، توقف، محدودسازی، اطلاع‌رسانی و بازیابی را پیش از حادثه تمرین کنید.

حریم خصوصی از مرحله طراحی، نه پس از انتشار

Privacy by Design یعنی هدف پردازش و محدودیت‌های آن در همان Brief محصول تعیین شوند. تیم باید بپرسد آیا می‌توان بدون شناسه مستقیم، با داده تجمیعی یا با پردازش روی دستگاه به همان نتیجه رسید. ناشناس‌سازی نیز باید در برابر امکان بازشناسایی ارزیابی شود.

رضایت تنها مبنای ممکن برای پردازش نیست و اعتبار آن به شرایط حقوقی بستگی دارد. سازمان باید مبنای قانونی، شفافیت، حقوق فرد، انتقال بین‌المللی و الزامات صنعت را با متخصص حقوقی همان حوزه بررسی کند. چارچوب‌های NIST ابزار مدیریت ریسک‌اند و قانون محسوب نمی‌شوند.

امنیت RAG و پایگاه برداری

در Retrieval-Augmented Generation، مدل پیش از پاسخ بخشی از اسناد را بازیابی می‌کند. تصور اینکه Embedding داده را ناشناس می‌کند خطرناک است. Index برداری همچنان می‌تواند اطلاعات حساس یا امکان استنباط آن را حفظ کند.

  • اسناد را پیش از Index طبقه‌بندی و پاک‌سازی کنید.
  • فیلتر مجوز را هنگام Retrieval و بر اساس کاربر اعمال کنید.
  • Tenantها و داده‌های بسیار حساس را جدا نگه دارید.
  • منبع پاسخ را ثبت و امکان گزارش نتیجه نامناسب را فراهم کنید.
  • حذف سند باید حذف Chunk، Embedding، Cache و نسخه‌های مرتبط را پوشش دهد.

ارزیابی سرویس‌دهنده و مدل بیرونی

حوزهپرسش ارزیابی
استفاده از دادهآیا ورودی و خروجی برای آموزش یا بهبود سرویس استفاده می‌شوند؟
نگهداریداده و لاگ چه مدت و در کجا ذخیره می‌شوند؟
حذففرایند و زمان حذف کامل چیست؟
دسترسیکارکنان و پیمانکاران تحت چه شرایطی دسترسی دارند؟
امنیتگزارش‌های ارزیابی، رمزنگاری و مدیریت رخداد چیست؟
تغییر سرویسنسخه مدل، ویژگی‌ها یا سیاست‌ها چگونه تغییر می‌کنند؟
خروجچگونه داده را منتقل و وابستگی را پایان می‌دهیم؟
System Prompt گاوصندوق نیست: Secret، Token، Connection String یا منطق مجوز را داخل Prompt قرار ندهید. OWASP تأکید می‌کند System Prompt نباید Secret یا کنترل امنیتی تلقی شود.

تست امنیت سیستم هوش مصنوعی چگونه انجام می‌شود؟

تست معمول نرم‌افزار همچنان ضروری است، اما کافی نیست. علاوه بر SAST، DAST، بررسی Dependency و تست دسترسی، مجموعه‌ای از Promptهای خصمانه، اسناد آلوده، درخواست استخراج داده، تغییر نقش، خروجی ساختاری نامعتبر و مصرف منابع غیرعادی را آزمایش کنید.

نتیجه تست باید بر اساس پیامد سنجیده شود. عبور یک Prompt از Guardrail مهم است، اما سؤال اصلی این است که آیا به داده، ابزار یا عملیات حساس رسیده است. Red Team باید دامنه مجاز، شیوه ثبت شواهد و مسیر اصلاح مشخص داشته باشد.

مانیتورینگ بدون نقض حریم خصوصی

برای تشخیص سوءاستفاده به Telemetry نیاز دارید، اما ذخیره کامل تمام گفتگوها ممکن است ریسک تازه بسازد. به‌جای جمع‌آوری بی‌حد، رویدادهای لازم را تعریف کنید: شناسه مستعار، نوع ابزار، تصمیم مجوز، نتیجه Validation، حجم Token، خطای سیاست و زمان پاسخ.

دسترسی به لاگ محدود و قابل Audit باشد. داده حساس تا حد امکان Redact شود و نمونه‌برداری برای کنترل کیفیت با هدف و دوره نگهداری مشخص انجام گیرد.

چک‌لیست پیش از انتشار

  • نقشه جریان داده و فهرست پردازش‌ها تکمیل شده است.
  • داده ممنوع و مجاز برای کاربران روشن است.
  • مجوز ابزارها خارج از مدل و با Least Privilege اعمال می‌شود.
  • Prompt Injection و نشت داده آزمایش شده‌اند.
  • خروجی قبل از نمایش یا اجرا اعتبارسنجی می‌شود.
  • Retention، حذف، Backup و Log سیاست مشخص دارند.
  • ریسک Vendor، Connector و زنجیره تأمین ارزیابی شده است.
  • Fallback، Kill Switch و Runbook رخداد آماده‌اند.
  • مالک امنیت، حریم خصوصی و محصول مشخص است.
  • پایش و بازبینی دوره‌ای پس از انتشار برنامه‌ریزی شده است.

قدم بعدی: یک نمودار ساده از مسیر ورود داده تا خروجی AI بکشید و روی هر اتصال، نوع داده و سطح دسترسی را بنویسید. برای ارزیابی معماری و طراحی پایلوت می‌توانید مسیر خدمات هوش مصنوعی و اتوماسیون را نیز بررسی کنید.

جمع‌بندی

امنیت و حریم خصوصی سیستم هوش مصنوعی یک ویژگی جانبی نیست؛ باید در معماری، فرایند و عملیات روزانه حضور داشته باشد. حداقل‌سازی داده، کنترل دسترسی واقعی، جداسازی محیط، ارزیابی Vendor، اعتبارسنجی خروجی و پاسخ به رخداد پایه‌های این رویکردند. تهدیدهایی مانند Prompt Injection، افشای اطلاعات و اختیار بیش از حد Agent نشان می‌دهند که اعتماد به رفتار مدل کافی نیست. کنترل‌ها باید خارج از مدل، قابل آزمایش و متناسب با پیامد خطا باشند.

منابع و مطالعه بیشتر

پرسش‌های متداول

مهم‌ترین ریسک امنیتی سیستم‌های هوش مصنوعی چیست؟

ریسک به معماری بستگی دارد، اما Prompt Injection، افشای اطلاعات حساس، اختیار بیش از حد Agent و پردازش ناامن خروجی از تهدیدهای مهم‌اند.

آیا System Prompt می‌تواند اطلاعات را محرمانه نگه دارد؟

خیر. System Prompt نباید Secret یا کنترل مجوز تلقی شود. مجوز و حفاظت باید در لایه نرم‌افزار و زیرساخت اعمال شوند.

آیا Embedding داده را ناشناس می‌کند؟

خیر. پایگاه برداری همچنان ممکن است اطلاعات حساس یا امکان استنباط آن‌ها را حفظ کند و به کنترل دسترسی نیاز دارد.

چگونه نشت داده به مدل بیرونی را کاهش دهیم؟

داده را حداقل و طبقه‌بندی کنید، اطلاعات حساس را Mask کنید، دسترسی و نگهداری Vendor را بررسی و لاگ‌ها را کنترل کنید.

امنیت AI پس از انتشار چگونه حفظ می‌شود؟

با مانیتورینگ، بازبینی مجوزها، تست دوره‌ای، مدیریت رخداد، کنترل تغییر Vendor و ارزیابی مستمر کیفیت و Drift.

منابع

  1. NIST Privacy Framework — NIST (دسترسی 2026/09/02)
  2. Artificial Intelligence Risk Management Framework 1.0 — NIST (دسترسی 2026/09/02)
  3. OWASP Top 10 for LLM and GenAI Applications — OWASP (دسترسی 2026/09/02)
  4. NIST SP 800-37 Rev. 2 — NIST (دسترسی 2026/09/02)
اشتراک‌گذاری:LinkedInXTelegram

مقالات مرتبط

برای اجرای ایده دیجیتال خود آماده‌اید؟

تیم ما برای بررسی نیاز و پیشنهاد مسیر فنی در کنار شماست.